裝置碼登入原為 Microsoft 365 方便無鍵盤裝置授權的機制,使用者只須輸入代碼即可完成驗證。駭客可藉此誘騙受害者交付授權,繞過多因素驗證並取得存取權杖;權杖遭竊後,企業郵件、檔案及敏感資料都可能面臨外洩風險。
2026年7月,資安業者 Proofpoint 揭露名為 EvilTokens 的新型釣魚基礎架構。攻擊者以 AI 生成程式的「vibe coding」方式動態建立及調整代碼,專門擴大裝置碼釣魚攻擊,竊取 Microsoft 365 權杖,並自動化執行帳號接管與資訊竊取。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡這個訊號沒有歷史回聲
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。